Web Application Tests
OWASP Top 10, Authentisierung, Access Control, API- und GraphQL-Tests.
Zur LeistungPENETRATION TESTING
Penetrationstests bei SEKurity sind handgeführte, zielgerichtete Prüfungen durch zertifizierte Offensivspezialisten. Keine Scanner-Dumps, keine aufgeblähten Listen ohne Kontext. Jedes Finding ist reproduzierbar, priorisiert und mit einer konkreten Gegenmaßnahme versehen.
01 · SCOPING
Wir wählen das Scoping nicht nach Marketing, sondern nach Angriffsrealität. Blackbox für reine Perimeter-Validierung, Greybox für die meisten Projekte (getestet mit Standardnutzer-Accounts) und Whitebox dort, wo Sourcecode- und Architekturzugriff den Wert deutlich erhöht. Die Entscheidung treffen wir in einem technischen Kick-off gemeinsam mit Ihrem Team.
02 · DELIVERABLES
Jeder Test endet mit einem Bericht: Management-Summary, technische Befunde mit Request/Response-Belegen, CVSS-Bewertung, Reproduktionsschritten und empfohlenen Maßnahmen. Berichtssprache Deutsch oder Englisch nach Ihrer Wahl, unabhängig von der Durchführungssprache. Dazu eine technische Abschlussbesprechung mit Entwicklung und Betrieb. Retests geschlossener Findings sind optional und werden separat ausgewiesen.
03 · LEISTUNGEN
OWASP Top 10, Authentisierung, Access Control, API- und GraphQL-Tests.
Zur LeistungiOS und Android, statisch und dynamisch, MASVS/MASTG-orientiert.
Zur LeistungExterne Angriffsfläche, VPN-Appliances, Mail, DNS, Subdomain-Hygiene.
Zur LeistungInternes Netzwerk, Segmentierung, Lateral Movement, Privilege Escalation.
Zur LeistungKerberos, ACL-Abuse, ADCS ESC1-11, Delegation, Tier-0-Containment.
Zur LeistungNetWeaver, S/4HANA, RFC/Gateway, kritische Rollen, Transportwesen.
Zur LeistungSie suchen einen Anbieter mit Sitz in Deutschland? Wir sitzen in Düsseldorf und testen in ganz Deutschland und Europa – auf Wunsch auch vor Ort. Cybersicherheit Düsseldorf
04 · BRANCHEN
Wir sortieren nicht nach Wirtschaftszweig, sondern nach dem, was den Test tatsächlich bestimmt: welche Systeme exponiert sind, wer daran arbeitet und welche Regulierung mitredet. Fünf Muster begegnen uns quer durch Branchen und Länder so regelmäßig, dass wir sie im Scoping von vornherein ansprechen.
Maschinenbau, Fertigung, Automotive-Zulieferer. Gewachsene Netze, in denen Office-IT und Produktion nie sauber getrennt wurden: Den Umfang bestimmen Segmentierung, Fernwartungszugänge und die Frage, was im laufenden Betrieb angefasst werden darf.
Stadtwerke, Energieversorger, Wasser und Abwasser, Kliniken, Banken und Versicherer. Hier geben KRITIS, NIS-2 und DORA Prüftiefe und Nachweisform vor — was davon gefordert ist, gehört vor das Angebot und nicht in den Bericht.
Kommunen, Behörden, Hochschulen und ihre IT-Dienstleister. Viele Fachverfahren von vielen Herstellern, Bürgerdaten und enge Wartungsfenster: Der Test folgt den Schnittstellen zwischen diesen Verfahren, nicht dem Organigramm.
Softwarehäuser und Plattformbetreiber, deren Produkt selbst die Angriffsfläche ist. Mandantentrennung, Authentifizierung und API-Berechtigungen bestimmen den Umfang; mit dem CRA kommt der Nachweis über den gesamten Produktlebenszyklus dazu.
Handel, Logistik, Kanzleien und alle mit vielen Niederlassungen oder Dienstleistern im Netz. Der kürzeste Weg hinein ist hier selten die Webanwendung, sondern ein Zugang, den jemand anderes verwaltet.
Die Liste grenzt niemanden aus: Der Prüfumfang folgt der Angriffsfläche, nicht dem Wirtschaftszweig. Steht Ihr Fall hier nicht, ordnen wir ihn im Erstgespräch ein.
NÄCHSTER SCHRITT
Ein 30-minütiges Gespräch mit einem Testleiter genügt, um Scope, Zeitfenster und Tiefe realistisch zu umreißen. Keine Vertriebsrunde, sondern eine technische Vorklärung.